Ο Ερευνητής παρέχει στην Apple λεπτομέρειες (και διόρθωση) για το ελάττωμα του Keychain

Ο Ερευνητής παρέχει στην Apple λεπτομέρειες (και διόρθωση) για το ελάττωμα του Keychain

macOS Keychain
Η Apple εξακολουθεί να μην επιβραδύνει μια ανταμοιβή.
Φωτογραφία: Killian Bell/Cult of Mac

Ένας ερευνητής ασφαλείας αποφάσισε να παράσχει στην Apple λεπτομέρειες - και μια ενημερωμένη έκδοση κώδικα - για ένα σοβαρό ελάττωμα Keychain στο macOS Mojave που επιτρέπει σε οποιονδήποτε να έχει πρόσβαση στα αποθηκευμένα ονόματα χρήστη και κωδικούς πρόσβασής σας.

Ο Linus Henze απέκρυψε προηγουμένως τις πληροφορίες σε ένδειξη διαμαρτυρίας για την απόφαση της Apple να μην προσφέρει πρόγραμμα ανταμοιβών για σφάλματα macOS. Πιστεύει τώρα ότι το πρόβλημα είναι πολύ σοβαρό για να αγνοήσει η εταιρεία.

Ο Henze παρουσίασε λεπτομερώς την ευπάθεια και ένα πρόγραμμα που κατασκεύασε για να το εκμεταλλευτεί, τον περασμένο μήνα. Το εργαλείο KeySteal επέτρεψε την απόκτηση ονομάτων χρήστη και κωδικών πρόσβασης Keychain χωρίς πρόσβαση διαχειριστή στην τελευταία έκδοση του macOS.

Ο Henze αποφάσισε να μην μοιραστεί τις λεπτομέρειες με την Apple εκείνη τη στιγμή, αλλά έκτοτε άλλαξε γνώμη.

Η Apple μαθαίνει λεπτομέρειες για το ελάττωμα του Keychain

«Αποφάσισα να υποβάλω την εκμετάλλευση Keychain στην Apple, παρόλο που δεν αντέδρασαν, καθώς είναι πολύ κρίσιμη και επειδή η ασφάλεια των χρηστών του macOS είναι σημαντική για μένα». Ο Henze έγραψε στο Twitter. «Τους έστειλα όλες τις λεπτομέρειες».

Εκπληκτικά, ο Henze έστειλε επίσης στην Apple μια λύση για το πρόβλημα, "δωρεάν φυσικά".

Η Apple δεν θα βήξει για σφάλματα macOS

Εάν αυτό ήταν ένα ελάττωμα στο iOS, ο Henze θα είχε λάβει μια ανταμοιβή για την ανακάλυψή του ως μέρος του προγράμματος bug bounty της Apple. Επειδή όμως το πρόβλημα είναι στο macOS, για το οποίο δεν υπάρχει πρόγραμμα bounty, ο Henze δεν θα πάρει τίποτα.

Ο Henze ενθάρρυνε άλλους ερευνητές να αποκαλύψουν δημόσια τα προβλήματα που ανακάλυψαν στο macOS και για να παρακρατήσει τις λεπτομέρειες από την Apple, σε μια προσπάθεια να πιέσει την εταιρεία να προσφέρει σφάλμα macOS χαρίσματα. Αλλά το σχέδιο δεν απέδωσε.

Η Apple πράγματι επικοινώνησε με τον Henze για να ρωτήσει για την ανακάλυψή του, αλλά δεν ανταποκρίθηκε στις απαιτήσεις του για ένα πρόγραμμα ανταμοιβής. Ο Henze ενέδωσε τώρα για να διασφαλίσει ότι το πρόβλημα έχει διορθωθεί και ότι οι χρήστες του macOS είναι ασφαλείς.

Πώς να αποτρέψετε την εκμετάλλευση του KeySteal

Δεν είναι ακόμη σαφές εάν η Apple θα χρησιμοποιήσει τη λύση του Henze ή πότε θα διορθωθεί το πρόβλημα στο Mojave. Δεν έχουν αναφερθεί κακοί ηθοποιοί που χρησιμοποιούν παρόμοιες εκμεταλλεύσεις στη φύση, αλλά οι χρήστες μπορούν να διασφαλίσουν ότι είναι ασφαλείς κλειδώνοντας το Keychain με έναν επιπλέον κωδικό πρόσβασης.

Τελευταία δημοσίευση ιστολογίου

Πώς να βρείτε το iPhone σας όταν είναι σε σίγαση
October 21, 2021

Πριν διαβάσετε το υπόλοιπο αυτού του άρθρου σχετικά με τον τρόπο εύρεσης του iPhone σας, ελέγξτε το πίσω μέρος του καναπέ. Οχι? Εντάξει, τι γίνεται...

Βελτιώστε τη ροή βίντεο στο σπίτι σας με φωτισμό δακτυλίου και βάση στήριξης κάμερας.
October 21, 2021

Αποκτήστε τον τέλειο φωτισμό και τις γωνίες για τις ροές καραντίνας σας [Προσφορές]Ενισχύστε το βιντεοπαιχνίδι ροής σας με αυτά τα μειωμένα πακέτα ...

Προβολή στήλης εφαρμογής αρχείων: Πώς να χρησιμοποιήσετε μια υπέροχη νέα λειτουργία iPadOS
October 21, 2021

Το iOS 13 έφερε όλα τα είδη καθαρά νέα χαρακτηριστικά στην εφαρμογή Αρχεία, γνωστός και ως Finder iOS. Αλλά ίσως το καλύτερο από όλα αυτά είναι η ν...